Критичная уязвимость в 12 млн домашних маршрутизаторов
0
Критичная уязвимость в 12 млн домашних маршрутизаторов

Очень опасная и легко эксплуатируемая уязвимость обнаружена в миллионах домашних маршрутизаторов. Дыра открыта в популярных моделях маршрутизаторов ASUS, D-Link, Edimax, Huawei, TP-Link, ZTE, ZyXEL и других компаний. В общей сложности, уязвимы более 200 моделей: это как минимум 12 млн маршрутизаторов в 189 странах.

Отчёт об уязвимости опубликовали специалисты Check Point, разработчики известного файрвола ZoneAlarm. Баг CVE-2014-9222, которому присвоено персональное название Misfortune Cookie, присутствует во встроенном веб-сервере RomPager производства компании AllegroSoft, который включён в прошивки маршрутизаторов. Сканирование показало, что это самый популярный встроенный веб-сервер в интернете, а уязвимость присутствует в нём с 2002 года. По неподтверждённой информации, баг закрыли в 2005 году, но патчи и исправленная версия программы поступили далеко не всем производителям, не говоря уже о ранее выпущенных устройствах.

Из-за неправильной обработки HTTP-cookie во встроенном веб-сервере злоумышленник может довольно просто перехватить управление маршрутизатором с административными привилегиями. Для этого нужно лишь отправить на IP-адрес маршрутизатора специально сконструированный файл cookie, который изменит состояние памяти и повлияет на состояние приложения и самого устройства, сказано в отчёте Check Point. В результате, атакующий перехватывает текущую сессию с административными правами.

Особо подчёркивается, что для атаки не нужны специальные хакерские инструменты, а только современный браузер.

Хотя уязвимость присутствует с 2002 года, исследователи не считают, что бэкдор внедрён в программу умышленно.

http://mis.fortunecook.ie/

Список уязвимых моделей


Внимание! Данная статья была написана более полугода назад, актуальность материала и состояние жизни ссылок не гарантируется! Воспользуйтесь дополнительными параметрами для поиска необходимого вам контента! Приносим свои извинения...
Kazakhstan  Комментарий #1, добавлен: 23 декабря 2014, 08:57 [2] [Q] [#]
0
Мой тп линк в списке=) Патчей на оф сайте на него новых нет.

Оставить комментарий / Добавление ссылок в комментариях разрешено